
特稿|路边停车无人收费系统通过等保三级,数据合规这么做
上个月,业内一家头部智慧停车企业的路边停车无人收费系统正式拿下网络安全等级保护三级备案证明。消息不大,但在停车圈和信息安全圈里,还是激起了不小的水花。毕竟,路边停车看似只是“扫个码交个钱”,背后牵扯的却是海量车辆轨迹、用户支付与个人隐私数据。能把这套系统做到等保三级,说明行业真的开始“认真”了。
我从事城市交通信息化观察十多年,见过太多“重建设、轻安全”的路边停车项目。早些年,不少地方装了地磁、高位视频,后台却连基础的访问控制都没有,数据在公网“裸奔”。后来出了几起车牌信息泄露的事,监管部门才猛然收紧。等保三级,不是一张纸,而是实打实的技术与管理双达标:物理环境、通信网络、区域边界、计算环境、管理中心,五个层面逐项过检。
那么,这次通过等保三级的无人收费系统,在数据合规上到底做了什么?结合我们拿到的脱敏材料和与项目方的交流,核心可以归纳为三点。
第一,数据分类分级先行。很多人以为合规就是“加密”,其实第一步是搞清楚“有什么”。该项目上线前,联合律所和安全厂商做了完整的数据资产梳理:车牌、入场时间、泊位号属于一般业务数据;用户姓名、手机号、支付账户绑定关系则列入敏感个人信息。分级之后,敏感数据单独存储于隔离区,调取需双人审批,且全程留痕。
第二,最小化采集与匿名化使用。路边停车最容易被诟病的,是过度收集。这套系统只在车辆驶入、驶出时抓拍车牌,不做车内人脸采集;轨迹数据以泊位为节点,不连续描绘行经路线。用于拥堵分析的统计数据,全部经哈希脱敏,无法回溯到具体车主。这一点,恰好呼应了《个人信息保护法》里的“目的限定”原则。
第三,运维可控与应急闭环。等保三级要求“入侵防范”和“审计跟踪”必须落地。项目方在边界部署了动态准入控制,第三方维保人员只能通过堡垒机操作,命令级审计保留半年以上。去年的一次模拟勒索攻击演练中,系统在17分钟内完成隔离、溯源与恢复——这种能力,不是买堆设备就能有的,得靠长期打磨。
当然,通过等保三级只是起点。数据合规从来不是“考试及格”,而是持续状态。随着《汽车数据安全管理规定》细化,路边停车作为城市微单元,未来还可能对接车路云一体化,那时数据流转更复杂。但至少现在,这批先行者证明了:无人收费不等于无人负责,技术便利与个人隐私,能找到平衡点。
对仍在使用老旧系统的中小城市来说,这篇文章或许是一记提醒:合规不是成本,是信任门票。